Спільний бюлетень FBI, CISA, DC3, NSA, Секретної служби США та поліції Південної Кореї попереджає: Gunra ransomware тепер працює як кросплатформна ransomware-as-a-service. В описаних інцидентах атака починалася з доступних з інтернету VPN і firewall, продовжувалася крадіжкою облікових записів та сесій, витоком робочих даних і завершувалася шифруванням Windows- або Linux-систем.
Порядок відновлення залежить від платформи. Зразки для Windows додавали до файлів .ENCRT або, в одному випадку, .CRYPT. Linux-варіант може використовувати .GNRA. Якщо постраждав Linux, до перевстановлення потрібно зберегти зашифровані файли, часові мітки, записки й журнали: у частині ELF-зразків ключі створювалися з передбачуваним значенням часу, тому фахівці потенційно можуть їх реконструювати.
Ознаки Gunra мають різне значення
- Файли
.ENCRTабо.CRYPT - Це задокументовані ознаки Windows-версії. Ізолюйте систему та захистіть недоторкані backups; універсального Windows-decryptor у бюлетені немає.
- Файли
.GNRAу Linux - Не видаляйте зашифровані копії та не змінюйте timestamps. Збережіть filesystem і logs для оцінки відновлення.
- Записка
R3ADM3.txt - Основний текст бюлетеня використовує цю назву, а таблиця ATT&CK також показує
R34DM3.txt. Ідентифікуйте інцидент за кількома ознаками. - Невідомий акаунт
forticloud-sync - Бюлетень пов’язує цей super-user із CVE-2024-55591 і CVE-2025-24472 у FortiOS/FortiProxy.
Розширення та назва записки — лише підказки для triage. Збережіть копію, порівняйте hashes, зафіксуйте час першого пошкодження та перевірте, чи є ті самі ознаки доступу, переміщення мережею і виведення даних на інших системах.
Як Gunra переходить від периметра до шифрування
FBI спостерігало, як афіліати Gunra використовували відомі вразливості в доступних з інтернету пристроях Fortinet і слабкий VPN-доступ. В одному інциденті зловмисники перехопили VDI-credentials та session data, змінили обробку автентифікації так, щоб вибраний ними одноразовий пароль завжди спрацьовував, а потім перейшли до Active Directory і віртуальних робочих столів IT-персоналу.
Перед шифруванням оператори збирали робочі документи, databases, персональні дані та внутрішню пошту. Щонайменше в одному випадку шкідливий main.exe витягував дані з OneDrive і SharePoint. Також використовувалися Impacket, Rclone, FileZilla, 7-Zip та WinRAR. Кожен інструмент може бути легітимним, тому важлива сукупність ознак: нетипові привілейовані запуски, remote sessions, масове створення archives і вихідний transfer.
Gunra шифрує користувацькі дані, але пропускає частину системних каталогів та executable files Windows. Комп’ютер може залишатися чутливим до команд, поки корисні файли зникають — таке саме хибне відчуття показує атака DeadLock ransomware. Працюючий desktop не означає, що пошкодження припинилося.
Що робити в першу годину
- Ізолюйте уражені системи. Від’єднайте endpoints, servers, VPN-пристрої та storage paths від мережі, але не стирайте їх.
- Захистіть чисті backups. Зупиніть replication, якщо вона копіює зашифровані дані. Відокремте offline та immutable copies.
- Збережіть докази. Зафіксуйте encrypted files, ransom notes, timestamps, образи дисків або пам’яті, authentication logs, конфігурацію VPN/firewall, VDI logs, зміни Active Directory та cloud audit records.
- Закрийте доступ. Вимкніть невідомі accounts, відкличте sessions і tokens, змініть admin та service credentials із завідомо чистої системи й відновіть MFA processing із довіреної копії.
- Перевірте витік. Дослідіть активність OneDrive, SharePoint, archive tools, FTP, cloud storage та network egress.
- Розділіть Windows і Linux recovery. Для Windows плануйте відновлення з перевірених backups. Для Linux із
.GNRAзбережіть originals і зверніться до incident-response або cryptography specialist до зміни timestamps чи перевстановлення. - Повідомте відповідні служби. Виконайте юридичні та регуляторні вимоги й передайте індикатори національній cyber authority або правоохоронцям. CISA та FBI не радять платити: це не гарантує відновлення.
Після фіксації доказів і containment перевірте ізольовані Windows-endpoints перед поверненням у мережу. Повний scan може знайти payloads або persistence, але жоден scanner не розшифрує вже зашифровані файли й не доведе, що cloud data не викрали.
Як зменшити шлях входу Gunra
- Оновіть доступні з інтернету VPN, firewall і RDP, включно з названими в бюлетені Fortinet vulnerabilities.
- Приберіть default та unused accounts, увімкніть phishing-resistant MFA і сповіщення про нових privileged users на кшталт
forticloud-sync. - Сегментуйте admin workstations, VDI, Active Directory, backup systems та file storage.
- Перевіряйте відновлення з offline immutable backups; backup, який нападник може видалити, є частиною attack surface.
- Розслідуйте нетипове використання remote administration, archive і transfer tools у контексті, а не блокуйте їх без перевірки.
Джерела
- Federal Bureau of Investigation, Cybersecurity and Infrastructure Security Agency та партнерські служби. «#StopRansomware: Gunra Ransomware» (AA26-222A), опубліковано 10 серпня 2026 року; дата звернення: 11 серпня 2026 року. спільний бюлетень.
- Cybersecurity and Infrastructure Security Agency. «#StopRansomware Guide»; дата звернення: 11 серпня 2026 року. посібник із реагування.
